Tillidscenter
Sikkerhed hos Privatus
Den bedste beskyttelse af besøgsdata er ikke at have dem. Vi minimerer først og beskytter derefter det, der er tilbage. Sådan gør vi.
Arkitektur
Besøgendes IP-adresser og user agents behandles kun i hukommelsen og gemmes aldrig. Indlæsningspipelinen, applikationen og databaserne kører i én amerikansk region.
Kryptering
TLS for al trafik (TLS 1.3 foretrækkes), krypterede databaseforbindelser og kryptering af hemmeligheder som tofaktornøgler og legitimationsoplysninger til integrationer.
Adgangskontrol
Rollebaserede tilladelser i hvert arbejdsområde, og supportadgang kun med kundens tidsbegrænsede tilladelse.
Robusthed
En læsereplika af databasen og indlæsning via kø, så accepterede hændelser stadig behandles efter en driftsforstyrrelse.
Sikker udvikling
Revision af afhængigheder, statisk analyse i CI og hemmeligheder, der holdes ude af kildekoden.
Kontosikkerhed
Tofaktorgodkendelse (TOTP), adgangsnøgler, gendannelseskoder, SAML/OIDC SSO i Business, API-tokens med begrænset omfang og IP-tilladelseslister og en revisionslog.
Certificeringer
Vi har endnu ingen certificeringer, og vi hævder ikke at have en, før rapporten findes. Har du brug for vores sikkerhedsdokumentation til en gennemgang? Kontakt os.
Ansvarlig offentliggørelse
Hvis du finder en sårbarhed, så fortæl os det først privat. Vi bekræfter modtagelsen af din rapport inden for 2 hverdage, holder dig opdateret og nævner dig, hvis du ønsker det.
- Rapportér via kontaktformularen (emne: Sikkerhed). Kontaktoplysninger findes også i vores security.txt.
- Test kun mod din egen konto og dine egne data. Tilgå ikke andre kunders data, forringe ikke tjenesten, og brug ikke social manipulation.
- Giv os rimelig tid til at løse problemet før offentliggørelse.
Vi tager ikke retslige skridt mod forskning i god tro, der følger disse regler.
Håndtering af hændelser
Vi har en plan for håndtering af hændelser med en vagtrotation. Hvis et brud på persondatasikkerheden påvirker dine data, underretter vi dig inden for 48 timer efter, at vi bliver opmærksomme på det, hurtigere end de 72 timer, GDPR giver dataansvarlige til at underrette myndighederne.
Live-status for systemet findes på vores statusside.